攻撃トラフィックの詳細ログを照会します。各ログエントリには、保護ルールに一致したリクエストの詳細情報が含まれます。
操作説明
攻撃トラフィックとは、ルールにヒットし、脅威として識別されたリクエストを指します。以下の3種類のリクエストは対象外です:
-
ホワイトリストルールにヒットしたリクエスト。
-
アクションが「オリジンフェッチ用にマーク」に設定されたボットルールにヒットしたリクエスト。
-
アクションが「ダイナミックトークン」「スライダー」「Strict スライダー」「JS チャレンジ」に設定されたルールにヒットしたリクエストのうち、ユーザーが検証を通過したため許可されたもの。
今すぐお試しください
テスト
RAM 認証
|
アクション |
アクセスレベル |
リソースタイプ |
条件キー |
依存アクション |
|
yundun-waf:DescribeSecurityEventLogs |
get |
*All Resource
|
|
なし |
リクエストパラメーター
|
パラメーター |
型 |
必須 / 任意 |
説明 |
例 |
| InstanceId |
string |
必須 |
Web Application Firewall (WAF) インスタンスの ID。 説明
WAF インスタンスの ID を照会するには、DescribeInstance を呼び出します。 |
waf_cdnsdf3**** |
| Filter |
object |
必須 |
フィルター条件。複数のフィルター条件間には論理 AND 関係が適用されます。 |
|
| DateRange |
object |
必須 |
照会対象の時間範囲。 |
|
| StartDate |
integer |
必須 |
照会対象の時間範囲の開始時刻。照会期間は過去 30 日以内である必要があります。値は UNIX タイムスタンプ(単位:秒)です。 説明
開始時刻は、現在時刻から過去 30 日以内である必要があります。 |
1713888000 |
| EndDate |
integer |
必須 |
照会対象の時間範囲の終了時刻。値は UNIX タイムスタンプ(単位:秒)です。 |
1713888600 |
| Conditions |
array<object> |
任意 |
フィルター条件のリスト。各ノードは 1 つのフィルター条件を表します。 |
|
|
object |
任意 |
単一の照会条件の構成。照会条件は フィールド名、演算子、フィルター値 の 3 つで構成されます。「リクエストパラメーターの追加情報」セクションをご参照ください。 |
||
| Key |
string |
任意 |
フィルター対象のフィールド名。この操作では、すべてのフィールドがサポートされています。 |
matched_host |
| OpValue |
string |
任意 |
演算子。 |
eq |
| Values |
any |
任意 |
フィルター値。 |
test.waf-top |
| PageSize |
integer |
必須 |
ページングクエリにおける 1 ページあたりの表示件数。最大値は 100 です。 |
10 |
| PageNumber |
integer |
必須 |
ページングクエリにおける返却対象のページ番号。デフォルト値は 1(先頭ページ)です。 |
1 |
| RegionId |
string |
任意 |
WAF インスタンスのリージョン。有効な値は以下のとおりです:
|
cn-hangzhou |
| ResourceManagerResourceGroupId |
string |
任意 |
Alibaba Cloud リソースグループの ID。 |
rg-acfm***q |
演算子の説明
| 演算子 | 意味 | 説明 |
| all-not-match | いずれの値とも等しくない | フィールド値がデータセット内のいずれの値とも等しくないことを示します。real_client_ip がコレクション内のいずれの値とも等しくないデータをフィルターする例:{"Key":"real_client_ip","OpValue":"all-not-match","Values":["1.1.1.1","2.2.2.2","3.3.3.3"]} |
| contain | 含む | フィールド値が特定の文字列を含むことを示します。URL に「test」を含むデータをフィルターする例:{"Key":"request_path","OpValue":"contain","Values":"test"} |
| eq | 等しい | フィールド値が特定の文字列と等しいことを示します。URL が「/testcase」であるデータをフィルターする例:{"Key":"request_path","OpValue":"eq","Values":"/testcase"} |
| match-one | 複数の値のいずれかと等しい | フィールド値がデータセット内のいずれかの値と等しいことを示します。real_client_ip がコレクション内のいずれかの値と等しいデータをフィルターする例:{"Key":"real_client_ip","OpValue":"match-one","Values":["1.1.1.1","2.2.2.2","3.3.3.3"]} |
| ne | 等しくない | フィールド値が特定の文字列と等しくないことを示します。URL が「/testcase」でないデータをフィルターする例:{"Key":"request_path","OpValue":"ne","Values":"/testcase"} |
| not-contain | 含まない | フィールド値が特定の文字列を含まないことを示します。URL に「test」を含まないデータをフィルターする例:{"Key":"request_path","OpValue":"not-contain","Values":"test"} |
| prefix-match | プレフィックス一致 | フィールド値が特定の文字列で始まることを示します。URL のプレフィックスが「/testcase」であるデータをフィルターする例:{"Key":"request_path","OpValue":"prefix-match","Values":"/testcase"} |
| suffix-match | サフィックス一致 | フィールド値が特定の文字列で終わることを示します。URL のサフィックスが「/testcase」であるデータをフィルターする例:{"Key":"request_path","OpValue":"suffix-match","Values":"/testcase"} |
フィルター条件でサポートされるフィールド名
| フィールド名 | 説明 | サポートされる演算子 |
| action | 保護操作。これはリクエストに対して最終的に実行される操作です。 | ne, eq |
| cluster | 保護クラスター。 | ne, eq, match-one, all-not-match |
| defense_scene | 保護モジュール。1 つのリクエストが複数の保護モジュールにヒットすることがあります。このフィールドでフィルターされたリクエストは、他のモジュールにもヒットしている可能性があります。 | ne, eq |
| host | HTTP ヘッダー内の host フィールド。 | contain, not-contain, ne, eq, match-one, all-not-match, prefix-match, suffix-match |
| http_cookie | HTTP ヘッダー内の cookie フィールド。 | contain, not-contain, ne, eq, match-one, all-not-match, prefix-match, suffix-match |
| http_user_agent | HTTP ヘッダー内の User-Agent フィールド。 | contain, not-contain, ne, eq, match-one, all-not-match, prefix-match, suffix-match |
| matched_host | 保護対象。 | ne, eq, match-one, all-not-match |
| real_client_ip | リクエストの送信元 IP アドレス。フィルター値としてサポートされるのは IP アドレス文字列のみであり、CIDR ブロックはサポートされません。 | ne, eq, match-one, all-not-match |
| remote_country_id | HTTP リクエストの送信元 IP アドレスが属する国。 | ne, eq, match-one, all-not-match |
| remote_region_id | HTTP リクエストの送信元 IP アドレスが属する都道府県または市。 | ne, eq, match-one, all-not-match |
| request_method | HTTP リクエストメソッド。 | ne, eq, match-one, all-not-match |
| request_path | クエリ文字列を除いた HTTP リクエスト URL。 | contain, not-contain, ne, eq, match-one, all-not-match, prefix-match, suffix-match |
| request_traceid | リクエストを一意に識別する ID。 | ne, eq, match-one, all-not-match |
| rule_id | ルール ID。1 つのリクエストが複数のルールにヒットすることがあります。このフィールドでフィルターされたリクエストは、他のルールにもヒットしている可能性があります。 | ne, eq |
レスポンスフィールド
|
フィールド |
型 |
説明 |
例 |
|
object |
応答データ。フォーマットの例については、「レスポンス例」をご参照ください。 |
||
| RequestId |
string |
リクエスト ID。 |
D827FCFE-90A7-4330-9326-******4C7726 |
| SecurityEventLogs |
array |
攻撃ログの詳細リスト。 |
|
|
any |
各ノードは、1 つのリクエストに対応する攻撃ログです。「ログフィールドの説明」および「レスポンス例」セクションをご参照ください。 |
{ "remote_region_id": "11***0", "plugin_matched_detail_waf_group": "****", "plugin_matched_block_rule_detail": "****", "querystring": "-", "matched_host": "i-8vbaazr2tboqsq******-443-ecs", "remote_country_id": "CN", "remote_isp_id": "100**8", "request_method": "GET", "plugin_matched_test_rule_detail": "[]", "request_traceid": "0b6261221742197109309484******", "dst_port": "0", "host": "39.99.***.109", "real_client_ip": "47.92.***.14", "request_path": "/.git/HEAD", "server_protocol": "HTTP/1.1", "timestamp": "1742197109" } |
|
| SecurityEventMetaData |
object |
応答データのメタデータ。 |
|
| DateRange |
object |
照会に使用された時間範囲。 |
|
| StartDate |
integer |
照会に使用された時間範囲の開始時刻。値は UNIX タイムスタンプ(単位:秒)です。この値は `StartDate` リクエストパラメーターと同一です。 |
1713888000 |
| EndDate |
integer |
照会に使用された時間範囲の終了時刻。値は UNIX タイムスタンプ(単位:秒)です。この値は `EndDate` リクエストパラメーターと同一です。 |
1713888600 |
| Units |
string |
返却される統計データの単位。 |
requests |
| SecurityEventLogsTotalCount |
integer |
見つかった攻撃ログの総数。 |
1000 |
ログフィールドの説明
| フィールド名 | 説明 | 例の値 |
| dst_port | 要求された宛先ポート。 | 443 |
| host | クライアントリクエストヘッダー内の Host フィールド。この値は、アクセスされたドメイン名または IP アドレスを示します。 | api.example.com |
| matched_host | クライアントリクエストが一致した WAF の保護対象(クラウドプロダクトインスタンスまたはドメイン名)。 | .aliyun**.com |
| plugin_matched_detail_waf_group | リクエストが一致した基本保護ルールの詳細。一致した URI パターンおよび生のリクエスト URI を含みます。 | |
| plugin_matched_block_rule_detail | ブロックモードで実行された保護ルールの詳細。ルール ID、操作、保護モジュールを含みます。 | |
| plugin_matched_test_rule_detail | 監視モードで実行された保護ルールの詳細。ルール ID、操作、保護モジュールを含みます。 | |
| querystring | クライアントリクエストのクエリ文字列。これは URL の疑問符 (?) の後の部分です。 | title=tm_content%3Darticle&pid=123 |
| remote_region_id | IP アドレスが属する都道府県の ID。 | 410000 |
| remote_country_id | 送信元 IP アドレスが属する国の ID。 | CN |
| remote_isp_id | 送信元 IP アドレスが属するインターネットサービスプロバイダー (ISP) の ID。 | 100098 |
| request_method | クライアントリクエストメソッド。 | GET |
| request_traceid | WAF がクライアントリクエストに対して生成した一意の ID。 | 7837b11715410386943437009***** |
| real_client_ip | WAF がリクエストヘッダーから判断したクライアントの実際の IP アドレス。 | 192.0.XX.XX |
| request_path | リクエストパス。これはドメイン名の後、疑問符 (?) の前の URL の一部です。クエリ文字列は含まれません。 | /news/search.php |
| server_protocol | クライアントと WAF 間のプロトコル。 | HTTP/1.1 |
| timestamp | DPI エンジンがリクエストを処理した時刻。値は UNIX タイムスタンプ(単位:秒)です。 | 1742197109 |
レスポンス例
{
"SecurityEventLogsTotalCount": 1,
"SecurityEventLogs": [
{
"remote_region_id": "110000",
"plugin_matched_detail_waf_group": "{\"uri\":{\"hit\":[\"/.git/\"],\"raw\":\"/.git/\"}}",
"plugin_matched_block_rule_detail": "[{\"RuleId\":\"12***5\",\"Action\":\"block\",\"DefenseScene\":\"waf_base\",\"RuleType\":\"other\"}]",
"querystring": "-",
"matched_host": "i-8vbaazr2tboqsq******-443-ecs",
"remote_country_id": "CN",
"remote_isp_id": "100098",
"request_method": "GET",
"plugin_matched_test_rule_detail": "[]",
"request_traceid": "0b6261221742197109309484******",
"dst_port": "0",
"host": "39.99.***.109",
"real_client_ip": "47.92.***.14",
"request_path": "/.git/HEAD",
"server_protocol": "HTTP/1.1",
"timestamp": "1742197109"
}
],
"SecurityEventMetaData": {
"DateRange": {
"StartDate": 1742196600,
"EndDate": 1742197500
}
}
}
例
成功レスポンス
JSONJSON
{
"RequestId": "D827FCFE-90A7-4330-9326-******4C7726\n",
"SecurityEventLogs": [
"{\n\t\"remote_region_id\": \"11***0\",\n\t\"plugin_matched_detail_waf_group\": \"****\",\n\t\"plugin_matched_block_rule_detail\": \"****\",\n\t\"querystring\": \"-\",\n\t\"matched_host\": \"i-8vbaazr2tboqsq******-443-ecs\",\n\t\"remote_country_id\": \"CN\",\n\t\"remote_isp_id\": \"100**8\",\n\t\"request_method\": \"GET\",\n\t\"plugin_matched_test_rule_detail\": \"[]\",\n\t\"request_traceid\": \"0b6261221742197109309484******\",\n\t\"dst_port\": \"0\",\n\t\"host\": \"39.99.***.109\",\n\t\"real_client_ip\": \"47.92.***.14\",\n\t\"request_path\": \"/.git/HEAD\",\n\t\"server_protocol\": \"HTTP/1.1\",\n\t\"timestamp\": \"1742197109\"\n}"
],
"SecurityEventMetaData": {
"DateRange": {
"StartDate": 1713888000,
"EndDate": 1713888600
},
"Units": "requests"
},
"SecurityEventLogsTotalCount": 1000
}
エラーコード
|
HTTP ステータスコード |
エラーコード |
エラーメッセージ |
説明 |
|---|---|---|---|
| 400 | Waf.Report.%s | Invalid parameter:%s. | |
| 400 | Waf.Report.InternalError | Server error occurred in report service. |
完全なリストについては、「エラーコード」をご参照ください。
変更履歴
完全なリストについては、「変更履歴」をご参照ください。